P7 DarkSword iOS 漏洞利用工具包新增加密钱包数据窃取与远程命令
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
iVerify 在 2026 年 8 月调查一起客户设备感染时发现 DarkSword 间谍软件的新变种,命名为 P7 DarkSword。该变种减少了设备上的痕迹,新增钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信,植入体注入 SpringBoard 进程,每 15 秒轮询一次指令。文章列出了可用于检测的域名、C2 端点、文件路径与哈希等攻击指标。
推荐理由:P7 DarkSword 新增钥匙串与加密钱包窃取并支持双向 C2,文中给出的文件路径与网络指标可用于排查同类感染。
Malwarebytes 研究人员发现一个仿冒 iPhone Duo 预订页面的恶意网站,利用泄露的 DarkSword 利用链攻击部分未打补丁的旧款 iPhone,用户只需访问页面即可触发攻击,无需填写表单或点击下载。
推荐理由:恶意网页无需任何交互即可触发 DarkSword 利用链,未打补丁的旧款 iPhone 用户是主要风险人群。
Zimperium 分析发现 Android 恶意软件家族 Manic,同时具备银行欺诈与大规模监控能力。该恶意软件滥用无障碍服务及其他设备权限,窃取凭据、拦截通信、监控用户活动并远程控制受感染设备。攻击者可在受害者手机环境中直接实施金融欺诈并收集敏感信息,Zimperium 建议采用基于行为的检测、严格权限管控和持续的移动威胁监控。
推荐理由:Android 恶意软件把银行欺诈与监控能力合到一次感染里,防御者可据此重新评估无障碍权限的管控范围。
iVerify 披露 Coruna 与 DarkSword 恶意软件的扩散情况,其投放清单覆盖 MetaMask、Phantom、Trust Wallet、OKX。
推荐理由:材料列出 Coruna 与 DarkSword 针对多款加密货币钱包 App 的投放清单,可帮助 iOS 用户判断自己安装的钱包是否在目标范围内。
Google 联合 FBI、Lumen 等对 NetNut(又称 Popa)住宅代理网络采取行动,禁用了其用于恶意软件 C2 的 Google 账号,并通过 Google Play Protect 自动警告用户并禁用已知集成 NetNut SDK 的应用。
推荐理由:Google 联合 FBI 等对 NetNut 住宅代理网络采取行动,Android 用户可据此了解哪些应用和联网设备存在被卷入代理网络的风险。
ESET 披露 Android 远程访问木马 BTMOB,该恶意软件由 SpySolr 演化而来,通过伪装流媒体、加密货币挖矿等服务的钓鱼网站和仿冒应用商店诱导用户安装恶意 APK,并滥用 Android Accessibility Services 获取更高权限。
推荐理由:BTMOB 把远程控制、屏幕录制和 APK 生成工具打包成 MaaS 出售,说明 Android 恶意软件的门槛已低到无需写代码即可定制钓鱼诱饵。
ESET 发现并报告了 28 款名为 CallPhantom 的 Android 诈骗应用,这些应用在 Google Play 上累计下载超过 730 万次,谎称可查询任意号码的通话记录、短信和 WhatsApp 通话历史,实际返回的是硬编码加随机生成的虚假数据。
推荐理由:ESET 披露 28 款在 Google Play 累计下载超 730 万次的诈骗应用,读者可据此识别同类虚假查询类应用并了解退款途径。
卡巴斯基在 Apple App Store 中发现超过 20 款伪装成 MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket。
推荐理由:卡巴斯基披露 App Store 中 26 款仿冒加密钱包的钓鱼应用,说明热钱包与冷钱包在助记词环节各自面临的风险。
卡巴斯基发现针对巴西的 Android 恶意软件 BeatBanker,通过伪装成 Google Play Store 的钓鱼网站传播,恶意 APK 同时携带加密货币挖矿程序和银行木马。
推荐理由:卡巴斯基披露的 BeatBanker 用循环播放音频维持前台服务,这种保活手法对 Android 后台限制的绕过值得防御者关注。
ESET 研究人员发现首个滥用生成式 AI 进行上下文感知 UI 操作的 Android 恶意软件家族 PromptSpy,它调用 Google Gemini 分析屏幕 XML 并获取分步点击指令,以将自身锁定在最近任务列表中实现驻留。
推荐理由:ESET 披露首个用生成式 AI 维持驻留的 Android 恶意软件,展示了 AI 如何让恶意软件适配任意设备 UI。
卡巴斯基发现一个名为 Keenadu 的新型 Android 后门,它被植入设备固件,通过 libandroid_runtime.so 注入 Zygote 进程,从而感染设备上启动的每一个应用。
推荐理由:卡巴斯基披露固件级后门 Keenadu 的完整感染链,并首次串联 Triada、BADBOX、Vo1d 等 Android 僵尸网络之间的关联。
ESET 研究人员发现一个针对巴基斯坦用户的 Android 间谍软件攻击活动,恶意应用 GhostChat(包名 com.datingbatch.chatapp)伪装成约会聊天平台,用 14 个虚假女性资料和硬编码解锁码制造专属感,安装后即向 C&C 服务器外泄设备 ID、联系人和图片、PDF、Word、Excel、PowerPoint 等文件,并每五分钟扫描新文档。
推荐理由:ESET 披露的 GhostChat 间谍软件把恋爱诈骗话术与持续数据窃取结合,还牵出 ClickFix 与 WhatsApp 设备关联两条关联攻击链,可帮助防御者理解同一攻击者的多平台手法。